Threat Hunting & Detection Engineering
ACTION REQUIRED(读完后立刻执行)
NOW: 确认蓝队/狩猎授权与数据源范围(SIEM、EDR 导出)NOW: 明确假说(hypothesis)再查数,避免无脑刷告警NEXT: 工具与数据接入方式ACT: 假说 → 查询 → 验证 → 规则化
适用场景
- 威胁狩猎(hypothesis-driven)
- Sigma / YARA 检测工程
- 告警调优、误报分析
- 与
malware-analysis/:样本侧 IOC → 本 skill 落地检测 - 与
digital-forensics/:案件伪影 → 横向狩猎
工作流
1. 建假说
2. 查询与堆叠
3. 规则化
4. 验证
工具链
参考
references/hunting-loop.md../malware-analysis/references/yara-sigma-rules.md../digital-forensics/
路由上下文
上游: MASTER R27
下游: 确认入侵 → forensics;恶意样本 → malware-analysis
MUST NOT: 在无授权生产环境跑攻击模拟
任务完成自检
- 是否有明确假说与结论?
- 规则是否注明误报与数据源?
- Checklist?


